Open-Source-SNORT konfigurieren

So konfigurieren Sie syslog auf einer Open-Source-SNORT-Einheit:

Informationen zu dieser Task

Die folgende Prozedur gilt für ein System, auf dem Red Hat Enterprise ausgeführt wird. Die folgenden Prozeduren können für andere Betriebssysteme variieren.

Vorgehensweise

  1. SNORT auf einem fernen System konfigurieren.
  2. Öffnen Sie die Datei snort.conf .
  3. Entfernen Sie die Kommentarzeichen für die folgende Zeile:

    output alert_syslog:LOG_AUTH LOG_INFO

  4. Speichern Sie und schließen Sie die Datei.
  5. Öffnen Sie die folgende Datei:

    /etc/init.d/snortd

  6. Fügen Sie -s zu den folgenden Zeilen hinzu, wie im Beispiel gezeigt:
    daemon /usr/sbin/snort $ALERTMODE 
    $BINARY_LOG $NO PACKET_LOG $DUMP_APP -D 
    $PRINT_INTERFACE -i $i -s -u $USER -g 
    $GROUP $CONF -i $LOGIR/$i $PASS_FIRST
    daemon /usr/sbin/snort $ALERTMODE 
    $BINARY_LOG $NO_PACKET_LOG $DUMP_APP -D 
    $PRINT_INTERFACE $INTERFACE -s -u $USER -g 
    $GROUP $CONF -i $LOGDIR
  7. Speichern Sie und schließen Sie die Datei.
  8. Starten Sie SNORT mit dem folgenden Befehl erneut:

    /etc/init.d/snortd restart

  9. Öffnen Sie die Datei syslog.conf .
  10. Aktualisieren Sie die Datei mit dem folgenden Code:

    auth.info@<IP Address>

    Dabei ist <IP-Adresse> das System, an das Protokolle gesendet werden.

  11. Speichern Sie und schließen Sie die Datei.
  12. Starten Sie syslog erneut:

    /etc/init.d/syslog restart

Nächste Schritte

Sie können die Protokollquelle jetzt in QRadarkonfigurieren.